Fiyatlar yükleniyor…

Kripto Göndermeden Önce Cüzdan Adresi Nasıl Doğrulanır

Kaybedilen kriptoların çoğu tek bir kopyalanan adresle başlar. Tam dize kontrolleri, donanım onayı ve küçük bir test gönderimi içeren 30 saniyelik bir kontrol listesi, adres zehirlenmesini ve pano kötü amaçlı yazılımlarını durdurabilir.

Kripto Göndermeden Önce Cüzdan Adresi Nasıl Doğrulanır

Adres doğrulama neden kriptoda tek başına en yüksek kaldıraçlı alışkanlıktır

Kripto işlemleri geri alınamaz. Bir transfer imzalanıp ağa yayınlandığında, bu güce sahip merkezi bir otorite olmadığı için hiçbir destek ekibi, borsa ya da geliştirici işlemi geri çeviremez. Hedef adres bir yazım hatası, yapıştırılmış bir dolandırıcılık adresi ya da kötü niyetli bir değiştirme olsa bile ağ, cüzdanınızın imzaladığı her şeyi çalıştırır. Bu özellik, blokzinciri kullanışlı kılan şeylerin bir parçasıdır; ancak aynı zamanda, dolandırıcılık departmanının bazen paraları kurtarabildiği banka havaleleriyle karşılaştırıldığında adres doğrulamayı alışılmadık biçimde önemli kılar.

İyi haber şu ki, en sık yapılan hatalar aynı zamanda önlenmesi en ucuz olanlardır. Adres zehirlenmesi saldırıları, pano kötü amaçlı yazılımları ve insanların kopyala-yapıştır hatalarının hepsi, kullanıcının adrese şöyle bir bakıp onaylamasına dayanır. Kısa ve tekrarlanabilir bir doğrulama rutini, gerçek dünyadaki kayıpların büyük çoğunluğunu engeller. Bu makalenin geri kalanı, söz konimi rutinin nasıl göründüğünü, her adımın neden işe yaradığını ve hâlâ nerelerde sınırları olduğunu adım adım açıklıyor.

Eğer buradan yalnızca bir fikir götürürseniz, şu olsun: hedef adres, paranızın kime gideceğini belirleyen tek gerçektir; donanım cüzdanlarından çoklu imzaya kadar kriptodaki diğer tüm güvenlik önlemleri nihayetinde onu doğru okumanıza bağlıdır. Aşağıdaki her şey o tek ana hizmet eder.

Gerçek riskler: adres zehirlenmesi, pano kötü amaçlı yazılımı ve kopyala-yapıştır hataları

Kontrol listesine geçmeden önce, söz konusu rutinin yenmek üzere tasarlandığı üç hata biçimini anlamak faydalıdır. Bunlar teorik değildir ve dikkatli olduğunu düşünen kişilerin kaybettiği fonların büyük bir bölümünü oluştururlar.

Adres zehirlenmesi. Saldırgan, halka açık blokzinciri izler, daha önce kullandığınız bir adresi bulur ve aynı ilk altı ve son dört karakteri paylaşan yeni bir adres üretir. Ardından genellikle sıfır değerli ya da değersiz bir token içeren küçük bir işlemi bu taklit adresten size gönderir. Amaç, işlem geçmişinizi açtığınızda ya da geçmişten bir adres kopyaladığınızda, otomatik tamamlama ya da kas hafızasının size saldırganın adresini gerçek adres yerine vermesidir. Başı ve sonu eşleştiği için siz şöyle bir bakıp onaylarsınız. İşte bu adres zehirlenmesidir ve kurbanlara gönderdikleri her şeyi kaybettirir.

Pano kötü amaçlı yazılımı. Bilgisayarınızda çalışan bazı kötü amaçlı yazılımlar, panonuzu sessizce izler. Bir cüzdan adresini kopyaladığınız anda, yazılım onu saldırganın sahip olduğu bir adresle değiştirir. Değiştirilen adres genellikle görsel olarak eşleşecek şekilde tasarlanır, böylece kullanıcı farkına varmaz. Bu nedenle panonun etkili olamayacağı bir donanım cüzdanında adresin görsel olarak doğrulanması en güçlü savunmadır.

Kopyala-yapıştır ve insan hatası. Saldırgan olmasa bile adresler, büyük-küçük harf ve rakamlardan oluşan uzun dizilerdir. Bir karakteri kesmek, yer değiştirmek ya da eski bir panodan yanlış alana yapıştırmak kolaydır. EVM ağlarında bu hataların çoğu aşağıda açıklanan sağlama toplamı tarafından yakalanır. Bitcoin'de ise eşdeğer güvenlik ağı, dizinin kendisine gömülü bir sağlama toplamı içeren Base58Check formatıdır.

Dürüst bir ifadeyle, bu saldırıların hiçbiri egzotik değildir. Rutin hale gelmişlerdir, otomatikleştirilmişlerdir ve özellikle dikkatli olduğunu düşünen kullanıcıları hedefler. Bir doğrulama alışkanlığı, dikkatli olmak ile korunmak arasındaki farktır.

Kripto adresleri gerçekte nasıl çalışır ve güvenlik ağları nerede gizlidir

Kripto adresleri rastgele görünür, ancak modern adres formatlarının çoğunda yerleşik bir hata algılama sistemi bulunur. Bunun kabaca nasıl çalıştığını anlamak, kontrol listesini batıl inanç gibi hissetmek yerine bir sağlama toplamı okumak gibi hissettirir — ki zaten yaptığınız şey tam olarak budur.

EVM ağlarında — Ethereum, BNB Chain, Polygon, Arbitrum, Base ve çoğu EVM uyumlu zinciri kapsayan ailede — adresler 0x ile başlayan 42 karakterlik onaltılık dizeler olarak yazılır. Bu dizelerdeki harfler bilinçli olarak karışık büyük/küçük harf kullanır ve bu karışım kozmetik değildir. Büyük/küçük harf kullanımı bir sağlama toplamıdır; yani harfler adresin özütünü kodlar. Tek bir karakter bile yanlış yazılırsa, büyük/küçük harf deseni yeni dizeyle eşleşmez ve iyi yapılmış her cüzdan bunu geçersiz olarak işaretler.

Bu nedenle EVM adreslerinde sağlama toplamı doğrulaması ilk teknik savunma hattıdır. MetaMask, Rabby, Frame ve çoğu donanım cüzdanı arayüzü dahil olmak üzere standarda uyan cüzdanlar, sağlama toplamı doğrulanmayan bir adrese gönderimi reddeder. Cüzdanınız herhangi bir karışık büyük/küçük harf varyasyonunu kabul ediyorsa, bu bir özellik değil, uyarı işaretidir.

Bitcoin adresleri Base58Check adı verilen benzer bir sistem kullanır. Her adres, genel anahtarın özütünden türetilen dört baytlık bir sağlama toplamı içerir. Kodlama büyük/küçük harf duyarlıdır; bu da 1BitcoinAddress ile 1bitcoinaddress'in birbirinin yerine kullanılamayacağı anlamına gelir ve yanlış yazılmış bir dize alan cüzdan uyumsuzluğu algılar. bc1 ile başlayan SegWit adresleri, özellikle insanların okuyabileceği ve yazım hatalarına dayanıklı olacak şekilde tasarlanmış Bech32 adı verilen farklı ama eşit derecede sağlam bir sağlama toplamı kullanır.

Solana adresleri daha kısadır ve Base58 kullanır, ancak benzer bir dahili sağlama toplamı içerir ve ana akım cüzdanlar hatalı dizeleri reddeder. Ağlar genelinde aynı genel ilke geçerlidir: geçerli bir adres, yerleşik matematiksel testi geçen bir dizedir; geçersiz olan ise geçemeyen bir dizedir. Sizin kullanıcı olarak işiniz, cüzdana o testi geçme şansı olan bir dize vermektir — bu da büyük ölçüde her şeyin kaynaktan alana kadar yolunda kurcalanmamasını sağlamakla ilgilidir.

30 saniyelik doğrulama rutini, adım adım

Aşağıda, tipik bir adres için yaklaşık otuz saniye süren bir rutin var. Sıkıcı, tekrarlanabilir ve aceleyle bile yapılması kolay olacak şekilde tasarlanmıştır; çünkü pratikte insanlar çoğu zaman aceleyle işlem onaylar.

Adım 1: Adresi güvenilir bir kaynaktan alın

Doğrulama zinciri en zayıf halkası kadar güçlüdür. Adresi bir saldırganın okuyabileceği bir kanal aracılığıyla aldıysanız, ona güvenemezsiniz. Mümkün olduğunda, uçtan uca doğrulanmış kaynakları tercih edin: yüz yüze taradığınız bir QR kodu, kendiniz yazarak ulaştığınız bir alan adı, doğrudan oturum açtığınız bir borsa çekim sayfası veya alıcının bilinen hesabından imzalanmış bir mesaj. Discord DM'leri, Telegram, istenmeyen e-postalar veya web sitesi iletişim formları aracılığıyla gönderilen adresleri varsayılan olarak güvenilmez olarak değerlendirin.

İşletmeler için, bir destek görüşmesinde gelen adresi değil, kendi hesabınızdan aldığınız adresi tercih edin. Eşler arası transferler için, karşı taraftan adresi ikinci bir kanal üzerinden göndermesini isteyip karşılaştırın — yavaştır ama etkilidir.

Adım 2: Sadece başını ve sonunu değil, dizenin tamamını okuyun

Bu, adres zehirlemeyi bozguna uğratan adımdır. Taklit saldırıları yalnızca ilk ve son karakterleri kontrol eden bir bakışı atlattırmak için tasarlanmıştır; bu nedenle o kısayola karşı koyun. Adresin tamamını, ideal olarak sesli olarak veya donanım cüzdanı ekranında her bir segmente dokunarak okuyun. Bilgisayarda okuyorsanız, her karakterin görsel olarak ayırt edilebilir olması için tek aralıklı yazı tipine sahip düz bir metin düzenleyicisine yapıştırın. 0 ile O, 1 ile l ve büyük I ile küçük l değişikliklerine dikkat edin.

42 karakterlik iki dizeyi karşılaştırmanın zor olduğunu kabul etmekte utanılacak bir şey yok. Zaten bütün mesele bu. Bunu çevresel bir kontrol değil, kasıtlı bir karşılaştırma eylemi olarak değerlendirin ve çoğu saldırıyı yakalarsınız.

Adım 3: Uygun olduğunda sağlama toplamını doğrulayın

EVM ağlarında sağlama toplamı örtüktür. Bir karakteri yanlış yazarsanız veya yanlış büyük/küçük harfle bir dizeyi yapıştırırsanız, saygın bir cüzdan adresin geçersiz olduğuna dair uyarı verecektir. Bu uyarıyı geçersiz kılmayın. Daha derin bir kontrol istiyorsanız, Etherscan gibi araçlar bir adresi kabul eder ve sağlama toplamının doğru olup olmadığını gösterir; bu, alışılmadık bir kaynaktan kopyaladığınız bir dizeyi doğrulamanın hızlı bir yoludur.

Bitcoin'de aynı mantık geçerlidir, ancak uyarı genellikle cüzdandan gelir; çünkü çoğu modern cüzdan Base58Check veya Bech32 doğrulamasını geçemeyen bir adrese yayın yapmayı reddeder. Yine geçersiz kılmayın. Açıkça hatalı biçimlendirilmiş bir adrese göndermenize izin veren bir cüzdan dostunuz değildir.

Adım 4: Donanım cüzdanı ekranında doğrulayın

Ledger, Trezor, GridPlus veya Keystone gibi bir donanım cüzdanı yalnızca soğuk depolamadan ibaret değildir. Bu bir güvenilir ekrandır; yani cihazın kendi ekranında gösterilen adres, ana bilgisayardaki kötü amaçlı yazılım tarafından kurcalanamaz. Bir işlemi imzaladığınızda cihaz, hedef adresi kendi ekranında gösterir. Okumanız gereken ekran bilgisayar monitörünüz değil, bu ekrandır.

İş akışı basittir. Yazılım cüzdanınızda işlemi başlatın, ardından donanım cihazının uyarısını izleyin. Cihazda gösterilen adresin beklediğinizle karakter karakter eşleştiğini doğrulayın. Yalnızca eşleşiyorsa işlemi onaylayın. Bu tek adım, bilinen neredeyse tüm pano ve ekran değiştirme saldırılarını bozguna uğratır; çünkü saldırgan güvenli ekranda görünenleri kontrol edemez.

Adım 5: Önce küçük bir test işlemi gönderin

Tutarın tamamını göndermeden önce küçük bir test işlemi gönderin — ideal olarak ağın kabul edeceği minimum miktar — ve onaylanmasını bekleyin. Bu küçük bir ücrete mal olur, ancak adresin doğru ve erişilebilir olduğuna dair gerçek, zincir üstü bir onayı zorunlu kılar. Test beklediğiniz yere ulaşırsa, kalanı güvenle gönderebilirsiniz.

Yüksek değerli transferler için deneyimli kullanıcıların çoğu iki test işlemi gönderir: adresi doğrulamak için minicik bir tane, ardından alıcının altyapısının çalıştığını doğrulamak için toplamın yüzde onu kadar bir ikincisi. Çok büyük transferler için, birden fazla donanım cüzdanının birlikte imzalaması gereken çoklu imza kurulumu bir katman daha ekler.

Test işlemi, yeni başlayanların en çok atladığı rutin parçasıdır ve gerçek dünyadaki en fazla hatayı yakalayan kısımdır. Ücretler, tüm tutarı zehirli bir adrese gönderme alternatifiyle karşılaştırana kadar pahalı gelir.

Bilmekte fayda var, ağa özel tuhaflıklar

Genel rutin zincirler genelinde çalışır, ancak birkaç ayrıntı insanları hazırlıksız yakalar. Bunları önceden bilmek zaman kazandırır ve transfer sırasında panik olasılığını azaltır.

Aynı adres, farklı ağlar

Birçok modern cüzdan, Ethereum mainnet, Arbitrum, Base, Optimism ve Polygon dahil birden fazla ağda aynı genel adresi kullanır. Bu kullanışlıdır, ancak bir ağdaki geçerli bir adresin başka bir ağda da geçerli olabileceği ve cüzdanın seçilen ağda seçilen varlığı mutlu bir şekilde göndereceği anlamına gelir. Ethereum'da USDC göndermeyi amaçlıyorsanız ancak cüzdanınız farklı bir zincirde göndermek üzere ayarlandıysa, alıcının o zincirde kontrol etmediği bir token'ı göndererek para kaybedebilirsiniz. İmzalamadan önce hem adresi hem ağı mutlaka doğrulayın.

Memo, etiket veya hedef etiketi alanları

XRP, Stellar, Cosmos gibi zincirlerde ve bazı borsa yatırma adreslerinde, alıcı adresi tek başına yeterli değildir. Fonların hangi müşteriye ait olduğunu alıcıya bildiren bir memo, etiket veya hedef etiketi de eklemelisiniz. Bu alanın unutulması genellikle fonların borsaya ulaşması ancak hesaba geçirilememesiyle sonuçlanır ve kurtarma yavaş bir destek talebi gerektirir. Doğrulama amacıyla memo'yu adresin bir parçası olarak değerlendirin.

ENS, Unstoppable Domains ve insanların okuyabileceği adlar

Bazı kullanıcılar uzun onaltılık dizeler yerine vitalik.eth gibi insanların okuyabileceği adları tercih eder. Bu adlar, zincir üstü kayıt defterleri aracılığıyla adreslere çözümlenir; bu kullanışlıdır ancak bir güven katmanı ekler. Ad, kayıt defterinin o anda söylediği adrese çözümlenir. Kayıt defteri ele geçirilirse veya adı yanlış yazıp bir işgalcinin adresine çözümlerseniz, para kaybedebilirsiniz. Göndermeden önce adın neye çözümlendiğini mutlaka doğrulayın ve çözümlenen adresi gerçeğin tek kaynağı olarak değerlendirin.

Pratikte bu nasıl görünür

Bir muhataba 1 ETH göndermeniz gerektiğini hayal edin. Muhatap size adresi Signal üzerinden gönderir. Cüzdanınızı açarsınız, adresi alıcı alanına yapıştırırsınız ve cüzdanınız dizeyi görüntüler. 30 saniyelik rutin, sırayla uygulandığında şöyle görünür.

Signal'de muhatabınıza yanıt vererek adresi e-posta yoluyla onaylamasını istersiniz; bu sizin ikinci doğrulama kanalınızdır. Eşleştiğini doğrularsınız. Bir donanım cüzdanı açarsınız, adresi yazılım cüzdanınızın hedef alanına yapıştırırsınız ve donanım cihazının uyarısını izlersiniz. Bilgisayar ekranında değil, cihaz ekranındaki adresin tamamını okur ve e-postayla eşleştiğini doğrularsınız. Cüzdanınızın sağlama toplamını kabul ettiğini görürsünüz — bu örtüktür ama kayda değer. 0.001 ETH'yi test olarak gönderirsiniz, bir onay beklersiniz ve testin ulaştığını muhatabınızla doğrularsınız. Ardından kalan tutarı gönderirsiniz.

Tüm süreç, onay bekleme süresi hariç, yaklaşık yarım dakika dikkat gerektirir. İlk seferinde yavaş gelir. Onuncu seferinde görünmez hale gelir; çünkü fazladan adımları fark etmeyi bırakırsınız. En önemlisi, yukarıda açıklanan rutin başarısızlık modlarını yapısal olarak imkansız — ya da en azından başarı şansı çok daha düşük — hale getirir.

Merkezi bir borsadan para gönderiyorsanız, aynı ilkeler tek bir farkla geçerlidir: borsalar genellikle ağ seçimini, adres biçimi kontrollerini ve bazen bilinen adresler için beyaz listeleri uygular. Beyaz liste — borsaya bir adres kaydettiğiniz ve yeni bir adrese çekim için ek onay gerektiğiniz özellik — güçlü bir korumadır. Borsanız sunuyorsa mutlaka kullanın.

Cüzdan güvenliğini akıllıca takip etmenin yolu

Cüzdan güvenliği hızla gelişir; yeni saldırı kalıpları, cüzdan güncellemeleri ve oltalama kampanyalarıyla ilgili haberler de aynı hızda ilerler. Cüzdan uyarılarını, istismar açıklamalarını ve protokol değişikliklerini manuel olarak takip etmek başarısız bir stratejidir; çünkü bir haber genel kripto yayınlarına ulaştığında, saldırgan genellikle çoktan yoluna devam etmiştir. Zippfeed, cüzdan güvenliği manşetlerini duygu puanlamasıyla (boğa, nötr veya ayı) ve bir önem derecelendirmesiyle birlikte sunar; böylece hangi haberlerin dikkate değer, hangilerinin gürültü olduğunu bir bakışta anlayabilirsiniz.

Sıkça sorulan sorular

Bir cüzdan adresini kopyalayıp yapıştırmak güvenli mi?

Kopyalayıp yapıştırmak ilke olarak sorunsuzdur, ancak bu, panonuzun temiz olduğunu varsayar. Pano kötü amaçlı yazılımları mevcuttur ve adresleri sessizce değiştirir; bu yüzden bir donanım cüzdanı ekranı ya da en azından güvenilir bir kaynağa karşı tam dizgi karşılaştırması yapmak önemlidir. Yapıştırmayı bir kolaylık olarak görün, asla bir doğrulama aracı olarak değil.

EVM adres sağlama toplamı nasıl çalışır?

Her EVM adresi, kendisinin bir karmasını harflerinin büyük-küçük harf örüntüsüne kodlar. Standardı destekleyen bir cüzdan, karmayı yeniden hesaplar ve büyük-küçük harf eşleşmezse işlem göndermeyi reddeder. Bu yüzden tek bir karakteri yanlış yazmak bile genellikle bir uyarı tetikler. Bu, adres zehirlenmesine karşı bir garanti değil, yerleşik bir yazım hatası dedektörüdür; çünkü zehirlenme, sağlama toplamını geçen gerçek adresleri istismar eder.

Her transferden önce bir test işlemi göndermeli miyim?

Ağ ücretinin maliyetini aşan transferler için, evet. Küçük bir test işlemi, adresin doğru ve erişilebilir olduğunu gerçek anlamda zincir üzerinde doğrulayan tek adımdır. Ücretin tutarın anlamlı bir yüzdesi olacağı çok küçük transferler için, maliyeti riske karşı tartın; ancak önemsiz olmayan herhangi bir tutar için test yapmaya değer.

Adres zehirlenmesi nedir ve bunu nasıl tanırım?

Adres zehirlenmesi, birinin gerçek adresinizle başı ve sonu eşleşen taklit bir adres ürettiği, ardından otomatik tamamlama, geçmiş veya değersiz bir token aracılığıyla sizi onu kullanmaya ikna ettiği bir saldırıdır. Savunma, tam dizgiyi karşılaştırmak ve adresi yalnızca ilk ve son karakterlere güvenmek yerine donanım cüzdanı ekranında doğrulamaktır.

Sıkça sorulan sorular

Bir kripto cüzdan adresini kopyalayıp yapıştırmak güvenli mi?
Kopyalayıp yapıştırmak ilke olarak sorun değildir, ancak panonuzun temiz olduğunu varsayar. Pano kötü amaçlı yazılımları vardır ve adresleri sessizce değiştirir; bu nedenle bir donanım cüzdanı ekranı veya en azından güvenilir bir kaynağa karşı tam dize karşılaştırması önemlidir. Yapıştırmayı kolaylık olarak görün, asla doğrulama olarak değil.
EVM adres sağlama toplamı nasıl çalışır?
Her EVM adresi, harflerinin büyük-küçük harf deseninde kendisinin bir hash'ini kodlar. Standardı destekleyen bir cüzdan, hash'i yeniden hesaplar ve büyük-küçük harf eşleşmezse göndermeyi reddeder. Bu yerleşik bir yazım hatası dedektörüdür, adres zehirlenmesine karşı bir garanti değildir; çünkü zehirlenme, sağlama toplamını geçen gerçek adresleri kullanır.
Her transferden önce test işlemi göndermeli miyim?
Ağ ücretinin maliyetini aşan transferler için evet. Küçük bir test işlemi, adresin doğru ve erişilebilir olduğunu gerçek zincir üstü onayını zorlayan tek adımdır. Ücretin miktarın anlamlı bir yüzdesi olacağı çok küçük transferler için maliyeti riske karşı tartın, ancak ihmal edilmeyecek herhangi bir miktar için teste değer.
Adres zehirlenmesi nedir ve nasıl tanınır?
Adres zehirlenmesi, birinin gerçek adresinizle başı ve sonu eşleşen bir benzer adres oluşturup sizi otomatik tamamlama, geçmiş veya değersiz bir token aracılığıyla kullanmaya kandırdığı bir saldırıdır. Savunma, tam dizeyi karşılaştırmak ve yalnızca ilk ve son karakterlere güvenmek yerine adresi donanım cüzdanı ekranında onaylamaktır.